Продолжаем знакомить с наиболее трендовыми уязвимостями и угрозами, коих сегодня достаточно много. По порядку:
1. STAR Labs опубликовала эксплойт ядра Linux, который превращает обычного локального пользователя в root-пользователя в целевой сборке CentOS Stream 9.
CVE-2026-53264 (CVSS: 7.8), представляет собой состояние гонки из-за освобождения памяти в подсистеме управления сетевым трафиком ядра. Найти ошибку и ускорить разработку эксплойта помог ИИ.
Исправление в основной ветке было внесено 1 июня 2026 года. Уязвимые диапазоны, начиная с Linux 4.14. Исправленные релизы: 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.94, 6.18.36 и 7.0.13, а исправление в основной ветке вошло в 7.1-rc7.
2. По данным Lava, Более 24 000 серверов, подключенных к интернету, теряют хэши паролей аутентификации из-за CVE-2013-4786 (представляющей собой недостаток аутентификации IPMI 2.0, коренящийся в протоколе, введенном в 2004 году) в интерфейсе контроллера управления материнской платой (BMC).
3. Arista устранила уязвимость внедрения команд максимальной степени опасности CVE-2026-16812 в локальных развертываниях VeloCloud Orchestrator, которая активно используется в атаках.
Она позволяет удаленным злоумышленникам получить доступ к привилегированным функциям, предназначенным только для внутреннего использования и недоступным для удаленного доступа.
4. Apple устранила 87 уязвимостей в iOS и 155 в macOS Tahoe. В macOS Sequoia 15.7.8 исправлены 138 уязвимостей безопасности, а в macOS Sonoma 14.8.8 устранено 127 проблем.
Особое внимание заслуживает CVE-2026-43810, о которой Apple отмечает, что удаленный пользователь может повредить память ядра, поскольку удаленный доступ значительно меняет экономику цепочки атак
5. GitHub и PyPI внедрили в инструмент управления зависимостями Dependabot механизм, основанный на времени, для защиты от атак на цепочку поставок и ограничения их последствий.
6. В n8n исправлена уязвимость (GHSA-gv7g-jm28-cr3m), позволяющая обойти песочницу выражений, представляющую собой серьезную проблему, которая могла позволить авторизованному редактору рабочих процессов выполнять команды ОС на сервере.
Security Joes обнаружила эту уязвимость, изучая февральское исправление n8n на предмет возможности обхода CVE-2026-27577.
7. Уязвимость в macOS позволяет злоумышленникам незаметно заменять исполняемый файл приложения вредоносной версией, затрагивая только приложения, загруженные из интернета.
Для эксплуатации уязвимости требуется архивирование и восстановление целевого приложения. Повышенные привилегии не требуются. Apple не исправила эту уязвимость, поскольку не сочла её проблемой безопасности.
8. Исследователи обнаружили XSS-уязвимость в платформе планирования ресурсов предприятия с открытым исходным кодом ERPNext, которая может быть использована для удаленных атак. Это одна из четырех обнаруженных ими проблем в платформе.
9. CVE-2026-9039 в зарядных станциях XCharge EV позволяет хакерам захватить контроль над устройствами. По данным Sailflow, при подключении автомобиля к разъему на зарядной станции используется неправильно настроенный SSH-сервис.
SSH-сервер использует имя пользователя и пароль по умолчанию root/root. Злоумышленники могут использовать эту уязвимость для получения бесплатных подзарядок, нанесения физического ущерба или проникновения в сеть провайдера.
10. CSRF-уязвимость в агентах Workspace от OpenAI позволяет злоумышленникам создать целый (вредоносный) автономный агент, который будет жить в вашей организации и похищать данные.